【UDRLTrick】| CS Heap Encypt实现

admin 2025年4月22日23:50:53评论5 views字数 964阅读3分12秒阅读模式

1.Now I Have Your Signature

我们知道CS的C2 Profile的数据是在保存在堆上的,有个东西叫做beaconeye,他能扫描出我们的CS的堆,然后把我们像小鸡一样拎出来

【UDRLTrick】| CS Heap Encypt实现

解决的方法就是aceldr的做法,端倪就在GetProcHeap这个函数里面,下图是CS上线过程中触发的断点。

【UDRLTrick】| CS Heap Encypt实现

2.Kaspersky??

我们知道卡巴有内存扫描,他会扫描你的内存,如果不做内存对抗,是扫到必死(至于网上有些公众号上个线就说免杀卡巴的自行脑补。。。。) 怎么绕过内存扫描不多说,简单点的就是hook Sleep , Veh ,然后就是UDRL里面操作,都是能直接过卡巴的主动扫描。

【UDRLTrick】| CS Heap Encypt实现

但是这就是一个问题了,卡巴并不会扫描你的堆(在不做堆加密的情况下照样过)所以这也就是小标题的由来

下面是我只做内存对抗下卡巴不报但是会beaconeye会报毒

【UDRLTrick】| CS Heap Encypt实现

3.Long Live To AceLdr !!

网上有很多bypass的文章,比如下面这个“修改一个字节绕过beaconeye”

https://mp.weixin.qq.com/s/6kRg0_BmXYExy4_-pEAcLw?poc_token=HM1gBmijRhtDXluMmNvlwnGSvrp2uksOOZc_JaDE

然后就是也有说堆加密

https://mp.weixin.qq.com/s/vrGQ2L-XpMgRqjJxKQhuZQ

通过挂起全部线程,遍历所有堆,然后加密,确实也是能bypass掉beaconeye

【UDRLTrick】| CS Heap Encypt实现

但是挂起所有线程我们又需要引入一系列的API,SetThreadContext GetThreadContext OpenThread SuspendThread 等,这里推荐一种AceLdr的做法。

https://github.com/kyleavery/AceLdr

【UDRLTrick】| CS Heap Encypt实现
【UDRLTrick】| CS Heap Encypt实现
【UDRLTrick】| CS Heap Encypt实现
【UDRLTrick】| CS Heap Encypt实现

也就说的很明白了,我们自己去RtlCreateHeap,然后让CS用我们的这个Heap,然后在Sleep的时候去对他做加密就行,这种方法并不需要挂起任何线程,同样有堆加密的效果

这样卡巴和beaconeye都没有说法了

【UDRLTrick】| CS Heap Encypt实现

当然了,除了堆加密,aceLdr 也是有很多亮眼的说法的,作者都有很详细的描述,这里我就不多赘述,UDRL的强悍懂得都懂。

【UDRLTrick】| CS Heap Encypt实现

原文始发于微信公众号(半只红队):【UDRLTrick】| CS Heap Encypt实现

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年4月22日23:50:53
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【UDRLTrick】| CS Heap Encypt实现http://cn-sec.com/archives/3986668.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息